openclaw-ansible 仓库是 Ansible 部署的权威来源。本页提供快速概览。
前置要求
你将获得
- 防火墙优先的安全设计:UFW + Docker 隔离(仅可访问 SSH + Tailscale)
- 使用 Tailscale VPN 进行远程访问,无需向公网暴露服务
- 用于隔离沙箱容器的 Docker,仅绑定到 localhost
- 集成经过安全加固的 systemd,并在启动时自动运行
- 单命令设置
快速开始
安装内容
- Tailscale(用于安全远程访问的网状 VPN)
- UFW 防火墙(仅开放 SSH + Tailscale 端口)
- Docker CE + Compose V2(默认的智能体沙箱后端)
- Node.js 和 pnpm(OpenClaw 要求 Node 22.22.3+、24.15+ 或 25.9+;推荐使用 Node 24)
- OpenClaw,直接安装在主机上,而非容器化部署
- 经过安全加固的 systemd 服务
Gateway 网关直接在主机上运行,而非在 Docker 中运行。智能体沙箱隔离是
可选的;此 playbook 会安装 Docker,因为它是默认的沙箱
后端。其他后端请参阅沙箱隔离。
安装后设置
1
切换到 openclaw 用户
2
运行新手引导向导
安装后脚本会引导你完成 OpenClaw 配置。
3
连接消息渠道
登录 WhatsApp、Telegram、Discord 或 Signal:
4
验证安装
5
连接到 Tailscale
加入你的 VPN 网状网络,以进行安全的远程访问。
快捷命令
安全架构
四层防御模型:- 防火墙(UFW):仅向公网开放 SSH(22)和 Tailscale(41641/udp)
- VPN(Tailscale):Gateway 网关只能通过 VPN 网状网络访问
- Docker 隔离:
DOCKER-USERiptables 链可防止端口暴露到外部 - Systemd 安全加固:
NoNewPrivileges、PrivateTmp、非特权用户
手动安装
1
安装前置依赖
2
克隆仓库
3
安装 Ansible 集合
4
运行 playbook
更新
Ansible 安装程序会将 OpenClaw 设置为手动更新;标准流程请参阅更新。 如需重新运行 playbook(例如,在更改配置后):故障排查
防火墙阻止了我的连接
防火墙阻止了我的连接
- 请先通过 Tailscale VPN 连接;按照设计,Gateway 网关只能通过这种方式访问。
- 始终允许 SSH(端口 22)。
服务无法启动
服务无法启动
Docker 沙箱问题
Docker 沙箱问题
渠道登录失败
渠道登录失败
请确保以
openclaw 用户身份运行:高级配置
有关详细的安全架构和故障排查信息,请参阅 openclaw-ansible 仓库:相关内容
- openclaw-ansible:完整部署指南
- Docker:容器化 Gateway 网关设置
- 沙箱隔离:智能体沙箱配置
- 多 Agent 沙盒和工具:按智能体隔离